Token导航 LogoToken导航TokenDH.com
研究检索操作浏览器github未标认证来源可访问clear审计通过

security-frameworks安全框架

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

399

周安装

16

GitHub Stars

61

下载量

129
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

3

许可证

MIT

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:security-frameworks(安全框架)
来源仓库:https://github.com/melodic-software/claude-code-plugins
仓库路径:skills/security-frameworks
安装命令:
npx skills add https://github.com/melodic-software/claude-code-plugins --skill security-frameworks
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。不同来源提供的安装方式可能略有差异;本站展示可直接复制的安装命令,安装前请核对来源页面。

skills.shnpx skills
npx skills add https://github.com/melodic-software/claude-code-plugins --skill security-frameworks

简介

提供主流安全框架与标准的应用指导。security-frameworks 属于研究检索类 Skill,可作为该场景下的辅助能力补充。

  • 支持 OWASP、NIST 等框架的快速查询与落地建议。
  • 帮助构建符合行业规范的安全基线配置。
  • 输出内容需适配组织内部流程与安全政策。
  • 可在 Codex、Gemini CLI 等平台集成使用。

SKILL.md

Security Frameworks Planning

Comprehensive guidance for security framework alignment and control mapping before development begins.

When to Use This Skill

  • Preparing for ISO 27001 certification
  • Planning SOC 2 Type I or Type II audits
  • Implementing NIST Cybersecurity Framework 2.0
  • Mapping CIS Controls to your environment
  • Creating cross-framework control mappings

Framework Comparison

When to Use Which Framework

FrameworkBest ForCertification?Geography
ISO 27001Enterprise ISMS, international recognitionYes (3rd party)Global
SOC 2SaaS/Cloud providers, customer trustYes (CPA firm)Primarily US
NIST CSFRisk management, federal requirementsNoUS-focused
CIS ControlsTactical implementation, prioritizationNoGlobal

Framework Relationships

                    ┌─────────────────┐
                    │   Regulations   │
                    │ (GDPR, HIPAA)   │
                    └────────┬────────┘
                             │ drives
                    ┌────────▼────────┐
                    │   Frameworks    │
                    │(ISO, NIST, CIS) │
                    └────────┬────────┘
                             │ implements
                    ┌────────▼────────┐
                    │    Controls     │
                    │ (specific tech) │
                    └────────┬────────┘
                             │ evidenced by
                    ┌────────▼────────┐
                    │    Audits       │
                    │ (SOC 2, ISO)    │
                    └─────────────────┘

ISO 27001:2022

Structure Overview

Clauses 4-10: Management System Requirements
├── 4. Context of the organization
├── 5. Leadership
├── 6. Planning
├── 7. Support
├── 8. Operation
├── 9. Performance evaluation
└── 10. Improvement

Annex A: 93 Controls in 4 Themes
├── A.5 Organizational controls (37)
├── A.6 People controls (8)
├── A.7 Physical controls (14)
└── A.8 Technological controls (34)

Key Controls for Development

ControlTitleImplementation
A.5.1Policies for information securityDocument security policies
A.5.15Access controlRBAC, least privilege
A.5.23Information security for cloud servicesCloud security controls
A.8.4Access to source codeGit access, code review
A.8.8Management of technical vulnerabilitiesVulnerability scanning
A.8.9Configuration managementIaC, hardening
A.8.25Secure development lifecycleSSDLC
A.8.28Secure codingOWASP, static analysis
A.8.29Security testingDAST, penetration testing
A.8.31Separation of environmentsDev/Test/Prod isolation

ISMS Implementation Approach

// Control implementation tracking
public class IsmsControlTracker
{
    public record ControlStatus
    {
        public required string ControlId { get; init; } // e.g., "A.8.28"
        public required string ControlTitle { get; init; }
        public required ImplementationStatus Status { get; init; }
        public required string Owner { get; init; }
        public required List<string> Evidence { get; init; }
        public required DateTimeOffset LastReviewDate { get; init; }
        public required DateTimeOffset NextReviewDate { get; init; }
        public string? GapDescription { get; init; }
        public string? RemediationPlan { get; init; }
    }

    public enum ImplementationStatus
    {
        NotApplicable,
        NotImplemented,
        PartiallyImplemented,
        FullyImplemented
    }

    public GapAnalysisReport GenerateGapAnalysis(
        IEnumerable<ControlStatus> controls)
    {
        var gaps = controls
            .Where(c => c.Status != ImplementationStatus.FullyImplemented
                     && c.Status != ImplementationStatus.NotApplicable)
            .OrderBy(c => c.ControlId);

        return new GapAnalysisReport
        {
            TotalControls = controls.Count(),
            FullyImplemented = controls.Count(c =>
                c.Status == ImplementationStatus.FullyImplemented),
            PartiallyImplemented = controls.Count(c =>
                c.Status == ImplementationStatus.PartiallyImplemented),
            NotImplemented = controls.Count(c =>
                c.Status == ImplementationStatus.NotImplemented),
            NotApplicable = controls.Count(c =>
                c.Status == ImplementationStatus.NotApplicable),
            Gaps = gaps.ToList()
        };
    }
}

SOC 2

Trust Services Criteria (TSC)

CategoryDescriptionKey Criteria
Security (Required)System protected against unauthorized accessCC6.x
AvailabilitySystem available for operationA1.x
Processing IntegritySystem processing is complete, accuratePI1.x
ConfidentialityConfidential information protectedC1.x
PrivacyPersonal information protectedP1.x-P8.x

Common Criteria (Security)

CC1 - Control Environment
CC2 - Communication and Information
CC3 - Risk Assessment
CC4 - Monitoring Activities
CC5 - Control Activities
CC6 - Logical and Physical Access Controls
CC7 - System Operations
CC8 - Change Management
CC9 - Risk Mitigation

SOC 2 Control Examples

## CC6.1 - Logical Access Security

### Control Description
The entity implements logical access security software, infrastructure,
and architectures over protected information assets to protect them
from security events to meet the entity's objectives.

### Implementation
- Authentication via Azure AD with MFA required
- RBAC with least privilege principle
- Service accounts with managed identities
- API access via OAuth 2.0 tokens

### Evidence
- Azure AD configuration export
- Role assignment documentation
- Access review reports (quarterly)
- MFA enforcement policy

Type I vs Type II

AspectType IType II
ScopePoint in timePeriod of time (6-12 months)
FocusDesign of controlsDesign AND operating effectiveness
EvidencePolicies, configurationsLogs, samples, testing
Use CaseFirst audit, quick reportCustomer assurance, ongoing

NIST Cybersecurity Framework 2.0

Core Functions

┌────────────────────────────────────────────────────┐
│                      GOVERN                         │
│   Organizational context, strategy, oversight       │
├────────────┬────────────┬────────────┬─────────────┤
│  IDENTIFY  │  PROTECT   │   DETECT   │   RESPOND   │
│  Assets &  │ Safeguards │ Continuous │  Incident   │
│   Risks    │            │ Monitoring │  Response   │
├────────────┴────────────┴────────────┴─────────────┤
│                      RECOVER                        │
│             Resilience & Recovery                   │
└────────────────────────────────────────────────────┘

Function Breakdown

FunctionCategoryKey Activities
GOVERNOrganizational ContextEstablish risk management strategy
Risk Management StrategyDefine risk tolerance
Roles & ResponsibilitiesAssign accountability
PolicyDocument policies
OversightBoard/executive involvement
IDENTIFYAsset ManagementInventory systems and data
Risk AssessmentIdentify and assess risks
ImprovementContinuous improvement
PROTECTIdentity ManagementAccess control, authentication
Awareness & TrainingSecurity training
Data SecurityEncryption, classification
Platform SecuritySecure configurations
Technology InfrastructureSecure architecture
DETECTContinuous MonitoringSecurity monitoring
Adverse Event AnalysisThreat detection
RESPONDIncident ManagementIncident response
Incident AnalysisRoot cause analysis
Incident ResponseContainment, eradication
Incident MitigationLimit impact
RECOVERIncident RecoveryRestore operations
ImprovementsPost-incident learning

Implementation Tiers

TierNameDescription
1PartialAd hoc, reactive
2Risk InformedRisk aware but informal
3RepeatableFormal policies, consistent
4AdaptiveContinuous improvement, predictive

CIS Controls v8

Control Categories

Implementation Groups (IG):
IG1 - Essential Cyber Hygiene (56 safeguards)
IG2 - IG1 + Enhanced (130 safeguards)
IG3 - IG1 + IG2 + Advanced (153 safeguards)

18 Control Areas

#ControlIG1Key Safeguards
1Inventory of Enterprise AssetsAsset discovery, inventory
2Inventory of Software AssetsSoftware inventory
3Data ProtectionClassification, encryption
4Secure ConfigurationHardening, baselines
5Account ManagementCentralized auth, MFA
6Access Control ManagementLeast privilege, RBAC
7Continuous Vulnerability ManagementScanning, patching
8Audit Log ManagementCentralized logging
9Email and Web Browser ProtectionsFiltering, sandboxing
10Malware DefensesAnti-malware, EDR
11Data RecoveryBackups, testing
12Network Infrastructure ManagementSegmentation, hardening
13Network Monitoring and DefenseIDS/IPS, NDR
14Security Awareness and Skills TrainingTraining program
15Service Provider ManagementVendor assessment
16Application Software SecuritySSDLC, testing
17Incident Response ManagementIR plan, testing
18Penetration TestingAnnual pen test

Priority Implementation

## CIS IG1 Priority Controls

### Start Here (Quick Wins)
1. **Control 1.1**: Maintain accurate asset inventory
2. **Control 4.1**: Establish secure configuration process
3. **Control 5.1**: Establish centralized account management
4. **Control 6.1**: Establish access granting process

### Next Priority
5. **Control 7.1**: Establish vulnerability management process
6. **Control 8.1**: Establish audit logging
7. **Control 11.1**: Establish data recovery practices
8. **Control 14.1**: Establish security awareness program

### Then
9. **Control 3.1**: Establish data management process
10. **Control 10.1**: Deploy anti-malware

Cross-Framework Mapping

Control Mapping Matrix

CapabilityISO 27001SOC 2 TSCNIST CSF 2.0CIS v8
Access ControlA.5.15, A.8.2-8.5CC6.1-6.3PR.AA5, 6
Asset ManagementA.5.9-5.11CC6.1ID.AM1, 2
EncryptionA.8.24CC6.1, CC6.7PR.DS3.6, 3.9
LoggingA.8.15CC7.2DE.AE8
Vulnerability MgmtA.8.8CC7.1ID.RA7
Incident ResponseA.5.24-5.28CC7.4, CC7.5RS17
Change ManagementA.8.32CC8.1PR.IP4.2
Secure DevelopmentA.8.25-8.31CC8.1PR.IP16

.NET Control Implementation Examples

// Access Control implementation (multiple frameworks)
// ISO 27001 A.5.15 / SOC 2 CC6.1 / NIST PR.AA / CIS 5,6

public class AccessControlService
{
    private readonly IAuthorizationService _authService;
    private readonly IAuditLogger _auditLogger;

    public async Task<AuthorizationResult> Authorize(
        ClaimsPrincipal user,
        string resource,
        string action,
        CancellationToken ct)
    {
        // Log access attempt (CIS 8 / NIST DE.AE)
        var accessAttempt = new AccessAttempt
        {
            UserId = user.GetUserId(),
            Resource = resource,
            Action = action,
            Timestamp = DateTimeOffset.UtcNow
        };

        var result = await _authService.AuthorizeAsync(user, resource, action);

        accessAttempt.Success = result.Succeeded;
        accessAttempt.Reason = result.Failure?.FailureReasons
            .FirstOrDefault()?.Message;

        await _auditLogger.Log(accessAttempt, ct);

        return result;
    }
}

// Secure configuration (ISO A.8.9 / NIST PR.IP / CIS 4)
public class SecureConfigurationValidator
{
    public ValidationResult ValidateConfiguration(IConfiguration config)
    {
        var issues = new List<ConfigurationIssue>();

        // Check for secure defaults
        if (config["AllowHttp"] == "true")
        {
            issues.Add(new ConfigurationIssue
            {
                Setting = "AllowHttp",
                Issue = "HTTP should be disabled in production",
                Severity = Severity.High,
                Remediation = "Set AllowHttp=false"
            });
        }

        // Check TLS configuration
        var tlsVersion = config["MinTlsVersion"];
        if (tlsVersion != "1.2" && tlsVersion != "1.3")
        {
            issues.Add(new ConfigurationIssue
            {
                Setting = "MinTlsVersion",
                Issue = "TLS 1.2 or higher required",
                Severity = Severity.Critical,
                Remediation = "Set MinTlsVersion=1.2"
            });
        }

        return new ValidationResult { Issues = issues };
    }
}

Framework Selection Guide

Decision Tree

What is your primary driver?

├─ Customer requirement for audit report?
│   ├─ US customers → SOC 2
│   └─ International customers → ISO 27001
│
├─ Regulatory requirement?
│   ├─ US Federal → NIST CSF + FedRAMP
│   └─ Healthcare → HIPAA (use NIST CSF)
│
├─ Starting security program?
│   └─ CIS Controls IG1 (practical starting point)
│
└─ Enterprise-wide ISMS?
    └─ ISO 27001 (comprehensive management system)

Security Framework Checklist

Pre-Assessment

  • Identify applicable frameworks
  • Determine scope boundaries
  • Inventory systems in scope
  • Document current controls
  • Conduct gap analysis

Control Implementation

  • Prioritize gaps by risk
  • Create remediation roadmap
  • Implement missing controls
  • Document evidence
  • Test control effectiveness

Audit Preparation

  • Collect evidence artifacts
  • Prepare control narratives
  • Test samples (Type II)
  • Address known gaps
  • Brief stakeholders

Cross-References

  • Data Privacy: gdpr-compliance, hipaa-compliance for data protection
  • PCI: pci-dss-compliance for payment security
  • AI: ai-governance for AI-specific controls

Resources

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

04

需要参考平台分布和安装热度时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Antigravity

29.87%
按下载量换算39

trae

22.68%
按下载量换算29

windsurf

17.51%
按下载量换算23

Claude Code

10.94%
按下载量换算14

Codex

8.46%
按下载量换算11

Gemini CLI

3.11%
按下载量换算4

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

操作浏览器

该 Skill 可能涉及浏览器控制能力,使用时可能读取或操作网页内容,需要在受控环境中确认权限边界。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。

来源信息

继续浏览同类 Skills